آنتی ویروس پادویش

بدافزار ChaosBot از دیسکورد برای کنترل کامپیوتر ها استفاده می کند

بدافزار ChaosBot از دیسکورد برای کنترل کامپیوتر ها استفاده می کند

به گزارش زوم تک از هکر نیوز، محققان امنیت سایبری جزئیات یک در پشتی (Backdoor) جدید مبتنی بر زبان برنامه نویسی راست (Rust) به نام ChaosBot را فاش کرده اند که به اپراتور های خود اجازه می دهد تا به شناسایی سیستم قربانی پرداخته و دستورات دلخواه را بر روی میزبان های آلوده اجرا کنند. همزمان، نسخه جدیدی از باج افزار Chaos نیز با قابلیت های تخریبی شناسایی شده است.

کانال بله زوم تکگیفت کارت

کشف ChaosBot: یک در پشتی جدید و خطرناک

شرکت امنیت سایبری کانادایی eSentire در گزارش فنی که هفته گذشته منتشر کرد، اعلام نمود: “عوامل تهدید از اعتبارنامه های به سرقت رفته که هم به Cisco VPN و هم به یک حساب کاربری Active Directory با دسترسی های بیش از حد به نام ‘serviceaccount’ تعلق داشت، سوء استفاده کردند.” این گزارش می افزاید: “آنها با استفاده از این حساب کاربری، از WMI برای اجرای دستورات از راه دور در سراسر سیستم های شبکه بهره بردند و استقرار و اجرای ChaosBot را تسهیل کردند.” این شرکت اعلام کرد که برای اولین بار این بدافزار را در اواخر سپتامبر ۲۰۲۵ در محیط یک مشتری از بخش خدمات مالی شناسایی کرده است.

استفاده خلاقانه از دیسکورد برای فرمان و کنترل

ویژگی قابل توجه ChaosBot، سوء استفاده آن از پلتفرم دیسکورد برای اهداف فرمان و کنترل (C2) است. نام این بدافزار از یک پروفایل دیسکورد متعلق به عامل تهدید پشت آن گرفته شده است که با نام مستعار “chaos_00019” فعالیت می کند و مسئول صدور دستورات از راه دور به دستگاه های آلوده است. یک حساب کاربری دیگر در دیسکورد با نام lovebb0024 نیز با عملیات فرمان و کنترل این بدافزار مرتبط است.

روش های توزیع جایگزین: فیشینگ و فایل های مخرب

علاوه بر روش نفوذ اولیه، مشاهده شده است که این بدافزار از پیام های فیشینگ حاوی یک فایل میانبر مخرب ویندوز (LNK) به عنوان یک بردار توزیع جایگزین استفاده می کند. اگر گیرنده پیام فایل LNK را باز کند، یک دستور پاورشل برای دانلود و اجرای ChaosBot اجرا می شود، در حالی که یک فایل PDF طعمه که به عنوان مکاتبات قانونی از طرف بانک دولتی ویتنام ظاهر می شود، به عنوان یک مکانیزم انحرافی برای پرت کردن حواس کاربر نمایش داده می شود.

تحلیل فنی بدافزار ChaosBot

بار اصلی این بدافزار یک فایل DLL مخرب به نام “msedge_elf.dll” است که با استفاده از فایل باینری مایکروسافت اج به نام “identity_helper.exe” به صورت سایدلودینگ بارگذاری می شود. پس از آن، بدافزار به شناسایی سیستم می پردازد و یک پروکسی معکوس سریع (FRP) را برای باز کردن یک پروکسی معکوس به داخل شبکه و حفظ دسترسی پایدار به شبکه آلوده دانلود می کند. همچنین مشاهده شده است که عوامل تهدید تلاش ناموفقی برای پیکربندی سرویس تونل ویژوال استودیو کد به عنوان یک در پشتی اضافی برای فعال کردن ویژگی های اجرای دستور داشته اند. با این حال، عملکرد اصلی بدافزار، تعامل با یک کانال دیسکورد است که توسط اپراتور با نام کامپیوتر قربانی ایجاد شده تا دستورات بعدی را دریافت کند.

بیشتر بخوانید  بهترین برنامه هابرای برقراری ارتباط بجای دیسکورد|معرفی 13 برنامه

برخی از دستورات پشتیبانی شده عبارتند از:

shell: برای اجرای دستورات شل از طریق پاورشل.

scr: برای گرفتن اسکرین شات از صفحه نمایش.

download: برای دانلود فایل ها به دستگاه قربانی.

upload: برای آپلود یک فایل به کانال دیسکورد.

تکنیک های پیشرفته فرار از شناسایی

شرکت eSentire می گوید: “نسخه های جدید ChaosBot از تکنیک های فرار برای دور زدن ETW (ردیابی رویداد برای ویندوز) و ماشین های مجازی استفاده می کنند. تکنیک اول شامل دستکاری چند دستورالعمل اولیه ntdll!EtwEventWrite است. تکنیک دوم آدرس های MAC سیستم را با پیشوند های آدرس MAC شناخته شده ماشین های مجازی برای VMware و VirtualBox مقایسه می کند. اگر تطابقی پیدا شود، بدافزار از اجرا خارج می شود.”

باج افزار Chaos با قابلیت های تخریبی و سرقت باز می گردد

این افشاگری در حالی صورت می گیرد که آزمایشگاه Fortinet FortiGuard جزئیات یک نوع باج افزار جدید از خانواده Chaos را که به زبان C++ نوشته شده است، تشریح کرد. این نسخه جدید قابلیت های تخریبی جدیدی را برای حذف غیر قابل بازگشت فایل های بزرگ به جای رمزگذاری آنها و همچنین دستکاری محتوای کلیپ بورد با جایگزین کردن آدرس های بیت کوین با کیف پول تحت کنترل مهاجم برای هدایت نقل و انتقالات ارز دیجیتال معرفی می کند.

استراتژی دوگانه: تخریب و سرقت مالی

این شرکت گفت: “این استراتژی دوگانه از رمزگذاری تخریبی و سرقت مالی پنهان، نشان دهنده گذار Chaos به یک تهدید تهاجمی تر و چند وجهی است که برای به حداکثر رساندن سود مالی طراحی شده است.” مهاجمان با گنجاندن تاکتیک های اخاذی تخریبی و ربودن کلیپ بورد برای سرقت ارز دیجیتال، قصد دارند باج افزار Chaos-C++ را به عنوان ابزاری قدرتمند معرفی کنند که نه تنها می تواند فایل ها را رمزگذاری کند، بلکه محتوای هر فایلی با حجم بیشتر از ۱.۳ گیگابایت را نیز حذف کرده و کلاهبرداری مالی را تسهیل می کند.

روش های فریب و توزیع باج افزار

دانلودر باج افزار Chaos-C++ خود را به عنوان ابزار های جعلی مانند System Optimizer v2.1 جا می زند تا کاربران را به نصب آنها فریب دهد. شایان ذکر است که نسخه های قبلی باج افزار Chaos، مانند Lucky_Gh0$t، تحت پوشش ابزار هایی مانند OpenAI ChatGPT و InVideo AI توزیع می شدند.

مراحل اجرای حمله: از بررسی اولیه تا رمزگذاری و تخریب

پس از اجرا، بدافزار وجود فایلی به نام “%APPDATA%\READ_IT.txt” را بررسی می کند، که نشان می دهد باج افزار قبلا روی دستگاه اجرا شده است. اگر فایل وجود داشته باشد، وارد حالتی به نام حالت نظارت می شود تا کلیپ بورد سیستم را زیر نظر بگیرد. در صورتی که فایل وجود نداشته باشد، Chaos-C++ بررسی می کند که آیا با امتیازات مدیریتی در حال اجرا است یا خیر، و در صورت تایید، مجموعه ای از دستورات را برای جلوگیری از بازیابی سیستم اجرا می کند و سپس فرآیند رمزگذاری را برای رمزگذاری کامل فایل های زیر ۵۰ مگابایت آغاز می کند، در حالی که از فایل هایی با اندازه بین ۵۰ مگابایت تا ۱.۳ گیگابایت، احتمالا به دلایل کارایی، صرف نظر می کند.

رویکردی چند وجهی برای به حداکثر رساندن آسیب

شرکت Fortinet نتیجه گیری می کند: “Chaos-C++ به جای تکیه صرف بر رمزگذاری کامل فایل، از ترکیبی از روش ها، از جمله رمزگذاری متقارن یا نامتقارن و یک روال پشتیبان XOR استفاده می کند. دانلودر همه کاره آن نیز اجرای موفقیت آمیز را تضمین می کند. در مجموع، این رویکرد ها اجرای باج افزار را قوی تر و مختل کردن آن را دشوارتر می کنند.”

به این پست امتیاز بدید

نظرات در مورد : بدافزار ChaosBot از دیسکورد برای کنترل کامپیوتر ها استفاده می کند

1 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

  1. یعنی خدای ترجمه هستید شما
    این چه وضعِ ترجمه هستش؟؟؟؟؟؟؟؟؟؟
    والا به خدا همون متن انگلیسی را میذاشتید خودمون بخونیم بیشتر متوجه می شدیم تا اینکه شما با گوگل ترنسلیت برامون ترجمه کنید.